Українська
Почати безкоштовну пробну версію
Меню
Українська

AComP-5640

AComP-5640 - специфікації Protected Core Networking для розгортаного середовища

Команди мережевої інженерії та власники PCS/PCSC, що будують або експлуатують сегмент Protected Core Networking у розгортаному місійному середовищі

AComP-5640 встановлює вимоги НАТО до інтерфейсів PCN-1 і PCN-2, автентифікації, адресації та носія, щоб мережеві сегменти різних держав могли з'єднуватися в розгортаних федеративних місійних середовищах.

Видання
A
Опубліковано
2025-04
ЦЕЙ ДОКУМЕНТ Угода Містить вимоги Сертифікат організації Оцінка виробу чи конструкції СОЮЗНИЦЬКА ПУБЛІКАЦІЯ · ВИДАННЯ A · 2025-04 AComP-5640 Специфікації PCN для розгортуваного середовища AComP-5640 задає вимоги інтерфейсу, автентифікації, адресації та carrier для PCN-1 і PCN-2, щоб сегменти мереж різних країн могли з'єднуватися в розгортуваному федеративному середовищі. УГОДА STANAG 5640 Угода, яка вводить цю публікацію в дію. ДЕ МІСТЯТЬСЯ ВИМОГИ AComP-5640 AComP-5640 задає вимоги інтерфейсу, автентифікації, адресації та carrier для PCN-1 і PCN-2, щоб сегменти мереж різних країн могли з'єднуватися в розгортуваному федеративному середовищі. Постачальник виконує AComP-5640, коли контракт або національна інструкція називає його, зазвичай через STANAG 5640. Адресовано: експлуатант, розробник. Покрито STANAG 5640. Документ не описує схеми акредитації чи сертифікації. До постачальника доходить, коли його називає контракт, тендер або національна інструкція. Нікого щодо цього документа не сертифікують. Держави звітують про ратифікацію; сертифікат компанії не видають.

Що це таке

AComP-5640 - це NATO Allied Communications Publication, який визначає специфікації сумісності для Protected Core Networking (PCN) у розгортаних місійних середовищах. Він існує, щоб окремо належні національні мережеві сегменти, Protected Core Segments (PCS), могли підключатися одне до одного та до спільного федеративного ядра без того, щоб кожна держава будувала або довіряла одній мережі. Документ зазначає, що його мета - «to define the Interoperability Specifications (ISpecS) of the PCN interfaces and PCS characteristics applicable to deployable mission environments». Він охоплює саме розгортані з'єднання, відокремлюючи власну сферу від «Deployable and Static environments», які охоплює ширша концепція PCN.

Документ зобов'язує через STANAG 5640: «The agreement of nations to use this publication is recorded in STANAG 5640.» Сам AComP-5640 не створює прямого зобов'язання для компанії. Він доходить до implementer, коли національна або програма НАТО вирішує, що мережевий сегмент має з'єднуватися через PCN-1 або PCN-2, чи то з місійної вимоги, зобов'язання Federated Mission Networking, чи з контракту, який називає документ. Держава також може ратифікувати з резерваціями, а не прийняти весь документ: Record of Specific Reservations цього видання показує, що Данія виключає два типи Traffic Flow Confidentiality для супутникових каналів «as current national systems don't have the necessary bandwidth yet».

Два інтерфейси: PCN-1 між сегментами, PCN-2 до споживачів

PCN-1 з'єднує два Protected Core Segment між собою. PCN-2 з'єднує Protected Core Service Consumer (національну або місійну мережу через її «P-functionality») з Protected Core Segment. Обидва інтерфейси слідують тій самій базовій схемі, коли з'єднуючі сутності не фізично колоковані: взаємна автентифікація через IKEv2 з сертифікатами X.509, GRE-тунель, захищений IPsec ESP у transport mode, і шифрування AES-256-GCM поверх 384-bit elliptic-curve key exchange. Коли сутності колоковані в одній точці з'єднання, дозволено простіший native IP-канал з неявною процедурною автентифікацією, і він вважається таким, що відповідає повному діапазону Traffic Flow Confidentiality завдяки фізичним засобам контролю навколо нього.

Одна різниця між двома інтерфейсами легко пропустити: PCN-1 використовує BGP-4 як обов'язковий протокол маршрутизації, але «the PCN-2 interface does not support dynamic routing protocols. Routing over the PCN-2 is based on static routing» - маршрут за замовчуванням від сторони споживача та конкретні анонсовані підмережі від ядра.

Traffic Flow Confidentiality: п'ять типів визначено, два вимагаються зараз

Документ визначає п'ять типів Traffic Flow Confidentiality (TFC): Per-Packet Authentication, Source/Destination Hiding, Precedence Hiding, TFC Padding і Traffic Volume Hiding. Лише два обов'язкові в цьому виданні: «Supported TFC types for this STANAG version are: Packet Authentication and Source/Destination Hiding.» Власники PCS декларують одноліткам, які типи TFC підтримує їхня інфраструктура, «via NMCD information exchange», а не через зовнішню оцінку. Traffic Volume Hiding явно ще не підтримується: документ зазначає, що механізм залишено для майбутньої версії.

Органи довіри, сертифікати та SLA

Кожна сутність PCN (E-nodes, P-functionalities, NMCDs) автентифікується сертифікатами X.509v3, виданими Infrastructure of Trust Authorities, з алгоритмом підпису RSA 4096 з SHA-384 або EC P384 (EC P521 опційно), і відкликанням сертифікатів через CRL, з OCSP як опцією. Оскільки PCN федеративний, навмисно немає єдиного органу довіри: кілька trust authorities видають сертифікати різним сегментам, і між ними має бути встановлено відносини довіри (як мінімум, trust lists), перш ніж сутності з різних сторін зможуть з'єднатися.

Кожне з'єднання потребує Service Level Agreement, що охоплює як мінімум маркування трафіку, мінімальну та максимальну смугу пропускання, максимальну затримку передачі та максимальну варіацію затримки, побудовану на класах трафіку та моделі QoS у STANAG 4711. Якщо з'єднання має запуститися до повного узгодження SLA, весь трафік за замовчуванням маркується Low-Priority Data, а не залишається некласифікованим.

Чого розгортане середовище не охоплює

Документ явно вказує сферу, яку навмисно залишає поза межами. Конфіденційність інформації фактичного payload - не робота PCN: Protected Core - «a non-classified network», яка «will not provide information confidentiality and integrity of the consumer data/payload», що залишається відповідальністю власних криптографічних блоків споживача. Так само для архітектури безпеки загалом: «offering a holistic cyber security architecture is out of the scope of PCN. PCS operators are responsible for developing and implementing a robust cyber security design in their PCS.» PCN вимагає border protection function, який дозволяє вузький набір протоколів (BGP, BFD, ICMP і RIPng, де використовується autoconfiguration) на кожному інтерфейсі, а не загальну програму безпеки. Network Address Translation заборонено всередині спільного ядра, але дозволено на краю, зверненому до споживача, і кожна сутність PCN має залишатися синхронізованою з UTC у межах 1200 мілісекунд - конкретні, перевірювані числа, а не загальні поради.

Як вас оцінюють

Немає акредитації, сертифікації чи схеми notified body для AComP-5640. Відповідність виражається як «PCN-compliant», і документ визначає це операційно, а не інституційно: сутність «shall implement PCN-1 interface, PCN-2 interface, or both» залежно від ролі, і те, чи вона фактично взаємодіє, це і є доказ, а не аудит. Єдине місце, де документ використовує слово «certify», - декларація можливостей TFC, яку власники PCS обмінюють з однолітками через NMCD; це технічна самодекларація, а не сертифікат відповідності від будь-якого органу.

Стандарти, на які він посилається

AComP-5640 спирається на невеликий набір інших публікацій НАТО і довгий перелік протокольних стандартів IETF. STANAG 5637 і його Allied Publication, AComP-5637 - Head STANAG PCN - несуть загальну архітектуру PCN, яку цей документ лише коротко підсумовує для повноти. STANAG 4711 / AComP-4711 дає класи трафіку та модель QoS, на яких побудовані вимоги SLA цього документа. STANAG 4290 / AComP-4290 дає тактичний стандарт роз'ємів, названий для польових розгортань Ethernet. Поза нашим каталогом документ неодноразово вказує на STANAG 5655 / AComP-5655, Network Management and Cyber Defence Specification, який ще «under development» і де має бути повністю визначений інтерфейс NMCD, який цей документ лише окреслює, а також на Standards Related Document для схеми адрес PCN STANAG 5637, теж «under development». Механіку протоколів беруть з IETF RFC: IKEv2 (RFC 7296, з профілем алгоритмів у RFC 8247), GRE (RFC 2784, розширений RFC 2890), ESP (RFC 4303), сертифікати X.509 і CRL (RFC 5280), OCSP (RFC 6960), BGP-4 і розширення (RFCs 4271, 4760, 2545, 6793, 1772), Bidirectional Forwarding Detection (RFC 5880, RFC 7419), Generalized TTL Security Mechanism (RFC 5082) і приватна адресація (RFC 1918, RFC 4193).

AComP-5640 опубліковано NATO Standardization Office і внесено до NATO Standardization Document Database, безкоштовно. Документи НАТО не продає ComplyTrain, і ми не розміщуємо копій.

Покладіть AComP-5640 на систему, яка зберігає докази

Документи, навчання, ризики й докази в одному місці, зі слідом, який запитує аудитор.

Як ми допомагаємо

AComP-5640 - специфікація мережевого інтерфейсу, а не система управління, за якою компанію сертифікують, і немає чесного mapping, який ми могли б заявити до неї. Робота, яку вона описує - налаштування IKEv2 і IPsec, підняття GRE-тунелів, ведення BGP-сесій, видача та ротація сертифікатів X.509, узгодження SLA, whitelist профілю border protection - це мережева інженерія, яку виконують люди, що будують і експлуатують Protected Core Segment. ComplyTrain не налаштовує і не експлуатує цю інфраструктуру і не виконує interoperability testing, який доводить, що з'єднання фактично працює.

ComplyTrain підтримує процедурну та доказову сторону цієї роботи: кероване місце для процедур з'єднання та конфігурації PCS або PCSC, процедур життєвого циклу сертифікатів і відносин довіри, записів узгоджених SLA, разом із записами про навчання інженерів, які впроваджують PCN-1 і PCN-2, і аудитним слідом, що показує: ці процедури дотримувалися і залишалися актуальними.

У обороні, які вимоги з'єднання застосовуються до конкретного сегмента, визначають програма та місійна мережева угода, під якою він працює, а не лише AComP-5640 чи ми. Дивіться оглядач стандартів для того, що стоїть поруч із AComP-5640 у наборі документів NATO Protected Core Networking, і поговоріть з нами про те, як ComplyTrain може підтримати документований слід, який потребує ваша програма.

Стандарти, на які він посилається

Запросити доступ до цього стандарту

Розкажіть, як ви плануєте працювати з AComP-5640 і що вам від нього потрібно. Ми зв'яжемося з вами та повідомимо, чим тут може допомогти ComplyTrain.

Запитання

Що таке AComP-5640?

AComP-5640 - NATO Allied Communications Publication, який визначає специфікації сумісності для Protected Core Networking (PCN) у розгортаних місійних середовищах: як окремо керовані національні мережеві сегменти автентифікуються, захищають і маршрутизують трафік для з'єднання одне з одним і з мережами споживачів.

Чи AComP-5640 обов'язковий?

Сам по собі - ні. Угода держав використовувати його зафіксована в STANAG 5640, і держава може ратифікувати з резерваціями щодо конкретних вимог. AComP-5640 доходить до implementer лише коли національна або програма НАТО вимагає, щоб мережевий сегмент з'єднувався через PCN-1 або PCN-2, чи то з місійної вимоги, чи з контракту, який називає документ.

У чому різниця між PCN-1 і PCN-2?

PCN-1 з'єднує два Protected Core Segment між собою. PCN-2 з'єднує «P-functionality» мережі споживача з Protected Core Segment. Обидва використовують ту саму модель автентифікації та тунелювання, коли не колоковані, але PCN-2 використовує лише статичну маршрутизацію, тоді як PCN-1 вимагає BGP-4.

Чи сертифікує НАТО організації чи продукти за AComP-5640?

Ні. Документ не описує акредитації, сертифікації чи схеми notified body. Відповідність виражається як «PCN-compliant» - впровадження зазначеного інтерфейсу - і доводиться фактичною сумісністю, а не зовнішнім аудитом.

Яке видання AComP-5640 є чинним?

Edition A, Version 2, promulgated 2 April 2025 NATO Standardization Office. Воно замінює Edition A, Version 1.

Де отримати копію AComP-5640?

У NATO Standardization Document Database, де воно вказане безкоштовно. Документи НАТО не продає ComplyTrain, і ми не розміщуємо їхніх копій.

Що робить ComplyTrain

Одна система для всієї програми відповідності. Почніть із модуля, який потрібен найбільше.

  • Форми та подальші дії

    Збирайте інформацію щоразу однаково та наперед визначте, що буде далі.

  • Контроль і гарантії

    Знайте, чи ваші контролі справді працюють, а не лише те, що вони існують на папері згідно з політикою.

  • Планувальник проєктів

    Перетворіть знайому вам роботу з відповідності на план із відповідальними, залежностями та датами.

  • Відповідність продукту вимогам

    Знайте, що можете запропонувати, і майте докази для кожної конфігурації, у якій це пропонуєте.

  • Звітність та аналітика

    Вісім готових звітів у всіх модулях. Формуються за розкладом, надсилаються і зберігаються там, де лежать докази.

  • Моніторинг медіа

    Галузеві новини, важливі для вашої організації. Штучний інтелект читає й оцінює їх, а потім надсилає вам добірку за розкладом вашою мовою.

  • Гранти й тендери

    Штучний інтелект зчитує тендерну документацію та виокремлює вимоги, терміни й правила. Далі він допомагає підготувати відповідь на основі ваших затверджених матеріалів, а кожен крок ви переглядаєте самостійно.

  • Управління стейкхолдерами та постачальниками

    Єдиний актуальний реєстр постачальників і партнерів, від яких залежить ваша робота. Для кожного з них проведено оцінку ризиків, повторна оцінка відбувається за графіком, і всі вони напряму пов'язані з вашим реєстром ризиків.

  • Керування вимогами

    Побачте кожну вимогу, з якою ви маєте справу - за всіма стандартами, а також за вашими договорами й політиками - пов'язану з документами, доказами та процесами, які її виконують.

  • Управління ризиками

    Виявляйте, оцінюйте, опрацьовуйте та переглядайте ризики в одному місці. Штучний інтелект допоможе кожному провести повноцінну оцінку, а за кожним рішенням залишиться доказова база.

  • Управління навчанням

    Призначайте навчання, підтверджуйте його засвоєння та зберігайте записи про компетентність, які запитує аудитор.

  • Керування документами

    Створюйте документи з відповідності за допомогою ШІ, контролюйте кожну версію та експортуйте їх у гарному фірмовому оформленні. Усе в одному місці.

  • Управління якістю

    Аудити, коригувальні дії, процеси та погодження - в одній системі управління якістю зі структурою за ISO 9001.

Нове в ComplyTrain

  • Три партнери, три держави-члени, одна доказова база

    Правило про консорціум EDF зазвичай цитують так: три учасники з трьох держав-членів. Але за словом «незалежні» тихо ховається ще одна умова - про контроль. А ще є два винятки, які скасовують це правило повністю.

  • EDIP: що змінилося 30 грудня 2025 року

    Європейська програма оборонної промисловості (EDIP) діє з грудня 2025 року. Вона має власне фінансування, власні правила та власні терміни. Багато публікацій досі написані так, ніби Європейський оборонний фонд (EDF) - єдиний інструмент.

Інші стандарти в темі «Системи зв'язку та інформації»

  • AComP-5639AComP-5639 - специфікації Protected Core Networking для статичного середовища
  • ADatP-4774ADatP-4774 синтаксис міток конфіденційності в метаданих
  • ADatP-4778Механізм прив'язки метаданих ADatP-4778
  • ADatP-5636Специфікація базових метаданих NATO ADatP-5636
  • ADatP-5644Профіль обміну повідомленнями через вебсервіси ADatP-5644
  • ADatP-5656Інтерфейс федеративного управління сервісами та контролю ADatP-5656

Робота з відповідністю не мусить жити в документах і таблицях

Побачте ComplyTrain на прикладі ваших власних процесів під час 30-хвилинної демонстрації разом із вашим керівником з якості або відповідності.